攻撃者は、認証なしでSangomaのSwitchvox VoIP電話システムの完全な制御をseizeすることができます – そして、それは既に起こっています。 2026年8月30日以降、ハニポットはCVE-2026-9586の欠陥に対する積極的な攻撃を記録しました。 9月1日、Horizon3.aiの研究者は、技術的な詳細を公表し、さらなる攻撃者に参入する障壁を急激に下げました。
欠陥がとても危険になるもの
CVE-2026-9586 は、リモートコードの実行にエスカレーションできる非認証の SQL 注射です。 保護されていない /pa エンドポイントはIP電話からXMLメッセージを処理し、書き込みを行います。 PhoneIP PostgreSQL のクエリに直接、サチレーションを全く使わない。 データベースのスーパーユーザ権限を持つコマンドを実行するには、単一のビルドされた HTTP リクエストが十分です。 欠陥は9.3の重要なCVSS 4.0スコアを運びます。
感染したシステムと継続的な攻撃
脆弱なリリースは、Switchvox SMB Edition 8.3 (ビルド104997) です。 Horizon3.aiによると、およそ4,000のアプライアンスがインターネットから到達可能で、アメリカで最も多く存在しています。 観察された攻撃では、脅威の俳優がリバースシェルをプルダウンし、その後、システム情報を拡張するための再構成コマンドを実行します。 事件は進行中です。これは暫定的な評価です。
管理者が何をすべきか
- すぐに更新する スイッチボックス 8.4.0.2 (発売14 7月2026)
- ブロック
/paパッチが適用されるまで、ファイアウォールまたはリバースプロキシによる外部アクセスからのエンドポイント。 - 疑わしいPOSTリクエストのログを確認する
/pa異常なアウトバウンド接続。
ソース: Horizon3.ai – CVE-2026-9586 ディスクロージャー, セキュリティオンライン, SentinelOne脆弱性データベースお問い合わせ



















